info@lexone.fr 01 71 18 28 68 FacebookX (Twitter) Prendre rendez-vous
Rechercher sur lexone.fr

Une cyberattaque se traite d'abord en heures, pas en mois. Préservation des preuves, notification à la CNIL, plainte, déclaration à l'assureur : les premières décisions conditionnent à la fois la reprise d'activité et les recours ultérieurs.

Les premières heures après la détection

Le temps de la réaction est court et les décisions prises dans la journée pèsent sur tout le dossier. Quatre chantiers se mènent en parallèle : contenir techniquement l’incident, préserver les preuves, assurer la continuité de l’activité, et déclencher les obligations juridiques.

La préservation des preuves relève de la responsabilité du dirigeant autant que de l’équipe technique. Elle suppose de conserver les journaux de connexion et d’événements avant leur rotation automatique, de réaliser des images des systèmes atteints plutôt que de les réinstaller immédiatement, de sauvegarder la note de rançon et tout échange avec les attaquants, et d’horodater les constatations. Une remise en production précipitée efface fréquemment les éléments qui auraient permis, plus tard, d’établir l’origine de l’intrusion et les responsabilités.

La communication interne et externe se prépare dans le même mouvement : salariés, clients, partenaires bancaires, administrations. Une communication approximative, démentie ensuite par les constatations, crée un contentieux qui s’ajoute au premier.

Rançongiciel : ce que le paiement implique

La demande de rançon place le dirigeant devant une décision inconfortable, prise sous la pression du temps et sans garantie sur le résultat. Plusieurs éléments doivent être pesés avant toute réponse : l’existence de sauvegardes réellement restaurables et non atteintes, la nature des données exfiltrées, la faisabilité technique d’une reconstruction, et les risques juridiques propres au paiement lui-même, notamment au regard des règles relatives aux sanctions internationales et au financement d’activités criminelles.

Un point mérite d’être connu : le code des assurances subordonne le versement d’une indemnité au titre du remboursement d’une cyber-rançon, pour les personnes exerçant une activité professionnelle, au dépôt d’une plainte dans un bref délai suivant la connaissance de l’infraction. Cette exigence doit être vérifiée dans la police souscrite avant toute décision, car elle est aisément perdue de vue dans l’urgence.

Le paiement ne met par ailleurs fin ni aux obligations de notification, ni aux réclamations des personnes dont les données ont été diffusées.

Dépôt de plainte et volet pénal

L’intrusion dans un système de traitement automatisé de données, son maintien frauduleux, l’entrave à son fonctionnement et l’altération des données qu’il contient sont réprimés par les articles 323-1 et suivants du code pénal. Selon les circonstances, d’autres qualifications s’y ajoutent : extorsion, escroquerie, atteinte au secret des correspondances, collecte déloyale de données.

La plainte se dépose auprès des services spécialisés, accompagnée d’un dossier technique structuré : chronologie de l’incident, systèmes concernés, éléments de compromission identifiés, note de rançon, traces conservées. Une plainte étayée ouvre des perspectives d’enquête que ne permet pas une simple déclaration sommaire, et conditionne souvent la mobilisation de l’assurance.

Lorsque l’attaque s’accompagne d’une atteinte à des données personnelles, le volet pénal se combine avec le volet administratif décrit dans notre page RGPD et données personnelles.

Notifier la CNIL et informer les personnes concernées

Un rançongiciel constitue presque toujours une violation de données au sens du règlement, ne serait-ce que par l’atteinte à la disponibilité des données chiffrées. L’exfiltration, lorsqu’elle est établie ou probable, emporte en outre une atteinte à la confidentialité.

La notification à la CNIL intervient dans les soixante-douze heures après avoir pris connaissance de la violation, sauf absence de risque pour les droits et libertés des personnes. Elle peut être adressée en plusieurs temps, l’analyse étant rarement achevée dans ce délai. La communication aux personnes concernées obéit à un critère distinct — le risque élevé — et suppose un message clair indiquant la nature de la violation, ses conséquences probables et les mesures à prendre, notamment en cas de compromission de mots de passe ou de coordonnées bancaires.

Tout incident, notifiable ou non, doit être consigné dans le registre interne des violations, avec les motifs de la décision retenue. C’est ce document qui permettra, en cas de contrôle, de justifier l’absence de notification.

La responsabilité du prestataire informatique

Après la reprise d’activité vient la question des recours. Elle se tranche à partir des contrats : périmètre de l’infogérance, engagements de sécurité et de sauvegarde, niveaux de service, plan de reprise, obligations de surveillance et d’alerte, clauses limitatives de responsabilité.

Les manquements les plus discutés portent sur les correctifs de sécurité non appliqués malgré des vulnérabilités publiquement connues, sur l’exposition d’accès d’administration à distance sans authentification renforcée, sur des sauvegardes non testées ou accessibles depuis le réseau compromis, et sur le défaut de conseil quant au niveau de protection nécessaire. L’analyse suppose de replacer chaque engagement dans le contrat qui le porte, comme l’expose notre page contrats informatiques et SaaS. Lorsque la démonstration technique est déterminante, une expertise ordonnée avant tout procès permet de figer l’état des systèmes.

L’assurance cyber

La police cyber mérite d’être lue avant l’incident, et relue le jour même. Les points décisifs sont le délai de déclaration du sinistre, souvent très bref, l’obligation de recourir aux prestataires agréés par l’assureur, l’étendue des garanties — frais de remédiation, pertes d’exploitation, frais de notification, assistance juridique, responsabilité civile à l’égard des tiers —, et les exclusions, qui visent fréquemment le défaut de mesures de sécurité élémentaires, les vulnérabilités connues non corrigées ou l’absence de sauvegardes conformes.

Ces exclusions font le lien avec la conformité quotidienne : les mesures que l’on documente en temps de paix sont celles qui, le jour de l’attaque, déterminent la prise en charge.

Questions fréquentes

Faut-il éteindre les serveurs quand on découvre un rançongiciel ?
La réponse est technique avant d'être juridique et doit être prise avec l'équipe qui gère l'incident. Isoler les machines du réseau est généralement recommandé, mais un arrêt brutal peut détruire des éléments volatils utiles à l'analyse et à l'enquête. Le réflexe juridique est complémentaire : conserver les journaux, les images disque, la note de rançon et les échanges, avant toute réinstallation.
Une cyberattaque doit-elle toujours être notifiée à la CNIL ?
Non. La notification suppose une violation de données personnelles susceptible d'engendrer un risque pour les droits et libertés des personnes. Un incident purement technique sans atteinte aux données n'a pas à être notifié. Lorsque la notification s'impose, elle intervient dans les soixante-douze heures après en avoir pris connaissance, au besoin de manière échelonnée si toutes les informations ne sont pas encore disponibles.
Le prestataire informatique est-il responsable de l'intrusion ?
Pas automatiquement. Sa responsabilité s'apprécie au regard du périmètre exact de ses engagements : hébergement, infogérance, supervision, sauvegarde, maintenance de sécurité. Les points les plus souvent discutés sont l'application des correctifs, la configuration des accès distants, la fiabilité et le caractère réellement déconnecté des sauvegardes, ainsi que l'alerte donnée ou non au client sur les risques connus.

Exposer votre situation

Selon votre département, la demande est adressée à l’associé compétent. Le premier échange sert à vérifier l’absence de conflit d’intérêts et à vous indiquer la marche à suivre.

Décrire mon dossier